Gambleros chinos usan módulos maliciosos en servidores brasileños
Un grupo llamado Gambling Goblin ha instalado módulos Apache en servidores gubernamentales y educativos de Brasil, redirigiendo el tráfico a páginas de apuestas y phishing.

Gambling Goblin, una agrupación de ciberdelincuentes de habla china, ha instalado módulos Apache maliciosos en servidores de la administración y de instituciones educativas en Brasil. Los módulos funcionan como proxies inversos, enviando a los visitantes a páginas de apuestas y deportes en línea que parecen tiendas de aplicaciones legítimas. El tráfico sigue apareciendo como si proviniera del dominio original, mientras que las cabeceras de seguridad del sitio se eliminan y el contenido malicioso se ejecuta sin restricciones.
Check Point Research ha estado rastreando la campaña desde mediados de 2025. Los módulos interceptan las peticiones y las envían a un conjunto de páginas de phishing que se disfrazan de Google Play, Microsoft Store o Amazon. La intención aparente es la manipulación de SEO a gran escala: servidores de alto prestigio, muchos de ellos dominios gubernamentales brasileños, se encadenan para inflar los rankings de búsqueda.
ANY.RUN, en julio, identificó al menos 20 portales .gov.br, pertenecientes a municipios y fuerzas policiales, que se usaron para distribuir malware bajo el nombre de campaña PhantomEnigma. Los investigadores señalan que estos sistemas gubernamentales forman parte de la cadena de entrega y no son objetivos directos del ataque, por lo que bloquearlos de forma general podría interrumpir el acceso a recursos oficiales.
Brasil aprobó la licencia de apuestas con cuotas fijas el 1 de enero de 2025, bajo la Ley 14,790/2023, y autorizó operadores para operar en dominios .bet.br emitidos por Registro.br. Check Point no confirmó si los sitios de apuestas promovidos a través de los servidores comprometidos tienen esa autorización.
Una vez dentro de un host, el grupo despliega varias herramientas: DownPro, un descargador personalizado; AlphaAgent, una descarga modular; oRAT, un backdoor; un trojan de acceso remoto A 3snake; un ladrón de credenciales basado en 3snake; un bruteforcador SSH y un agente de reconocimiento impulsado por plugins. La versión pública de 3snake adjunta ptrace a procesos sshd y sudo recién creados, extrayendo cadenas relacionadas con la autenticación basada en contraseña, y apunta a servidores con root.
Check Point no ha observado directamente cómo el grupo obtiene el acceso inicial. En uno de los servidores del actor, se encontró un binario ELF escrito en Go que contiene plugins de reconocimiento y escaneo. El material publicado no incluye una cifra de servidores comprometidos ni nombres de módulos, rutas o hashes que permitan a los administradores verificar la carga de módulos en sus propias instancias Apache.
Se han detectado redes de phishing paralelas en vietnamita, español e inglés, junto con infraestructura que genera nuevos dominios diariamente. Debido a que las páginas ya imitan destinos de descarga de aplicaciones, Check Point alerta que los operadores están a un paso de enviar malware directamente a los usuarios.
El resumen publicado no menciona organizaciones afectadas ni indica si los servidores comprometidos han sido limpiados. Check Point vincula el cluster a Earth Berberoka, un actor documentado por Trend Micro en 2022 como atacante de sitios de apuestas en Asia, y que utiliza familias de malware asociadas a individuos de habla china.
Xnote, un backdoor Linux vinculado al grupo, se reportó en marzo durante ataques a infraestructura crítica en Asia. oRAT, una de las herramientas Linux en el arsenal, fue documentada por Trend Micro en abril de 2022 como malware de Earth Berberoka en versiones 0.5.1 para Windows y macOS. The Hacker News confirmó esta relación con la investigación de Trend Micro el 2 de septiembre de 2026.
ESET registró al menos 65 servidores Windows, principalmente en Brasil, Tailandia y Vietnam, comprometidos en junio de 2025 por GhostRedirector, un actor con confianza media alineado con China. Este actor instaló un módulo IIS nativo llamado Gamshen, que puede realizar fraude SEO. El módulo cambia la respuesta del servidor solo cuando la petición proviene de Googlebot, dejando a los usuarios normales la página solicitada.
Palo Alto Networks Unit 42 documentó la misma técnica de proxy inverso en servidores IIS en septiembre de 2025. Hunt.io, en julio, descubrió más de 630,000 URLs generadas en subdominios .gov.br hijados, que sirven páginas cargadas de palabras clave al estilo gubernamental a Googlebot mientras redirigen a los usuarios reales a sitios de apuestas. La empresa redactó ciertos indicadores en coordinación con el equipo de respuesta a incidentes de Brasil, CTIR, mientras la investigación continuaba.
El objetivo no era romper sistemas, sino controlar la visibilidad, explica Hunt.io. El caso subraya la vulnerabilidad de los servidores públicos que, sin saberlo, están siendo usados como trampas de SEO y como puerta de entrada a campañas de phishing y posible malware.
Con la reciente legalización de las apuestas en línea en Brasil, la presión sobre los operadores y los administradores de servidores gubernamentales será mayor. Los equipos de seguridad deberán revisar las configuraciones de Apache y los módulos instalados, y vigilar las solicitudes de Googlebot, pues son el punto de entrada de estos ataques de SEO.
##Relacionado

La estafa de la foto efimera de WhatsApp que usa tu culpa para pedir dinero
Te mandan una imagen intima, te amenazan si la abres y exigen dinero. La Policia Nacional advierte de este nuevo timo masivo por chat.

Dropbox confirma un fallo de autenticacion que expuso cuentas a ataques externos
Falta de verificacion al vincular IDs de Lenovo permitio el acceso sin password a miles de usuarios.

EEUU acusa a un ciudadano ruso de infectar a 80.000 freelancers con malware
Un gran jurado federal de California imputó a Searzhudin Aktulaev, extraditado desde Chipre, por una campaña de phishing que comprometió a decenas de miles de trabajadores independientes.